0

Оцінювач часу зламування паролів

Введіть пароль — і побачите прозорий розрахунок ентропії та чесну оцінку часу зламування для кількох чітко описаних сценаріїв атак. Усе обчислюється у вашому браузері, жодних загадкових оцінок «надійності».

🔒 Обробляється повністю у вашому браузері — те, що ви тут вводите, ніколи не вивантажується.

Жоден із введених тут символів не передається та не зберігається. Підрахунок символів, формула ентропії та всі оцінки часу зламування нижче працюють як звичайні обчислення на JavaScript безпосередньо у вашому браузері — цей інструмент узагалі не надсилає мережевих запитів.

Виявлені набори символів

    Розмір алфавіту: 0

    Розрахунок ентропії (показано хід обчислення)

    Ефективна ентропія: 0 біт

    Попередження про слабкі шаблони

      Це перевіряється лише за невеликим вбудованим списком із близько 100 надзвичайно поширених паролів, зібраних із широко опублікованих списків — це не справжня база даних витоків і не є вичерпною. Відсутність збігу зі списком сама по собі мало про що говорить; ентропія та перевірки шаблонів вище мають більше значення.

      Орієнтовний час зламування за сценарієм атаки

      Сценарій атаки Швидкість перебору Орієнтовний час до зламу (середній випадок)
      Онлайн-вхід з обмеженням частоти (блокування / затримки після невдалих спроб) ~100 спроб/с
      Онлайн-вхід без обмеження частоти ~1 000 спроб/с
      Офлайн-атака на повільний хеш (bcrypt, scrypt, Argon2) ~10 000 спроб/с
      Офлайн-атака на швидкий несолоний хеш (напр., MD5, SHA-1, NTLM), один споживчий GPU ~10 млрд спроб/с
      Офлайн-атака на швидкий хеш, великий кластер із кількома GPU для зламування ~1 трлн спроб/с

      Ці швидкості перебору є ілюстративними, порядковими величинами, отриманими з широко опублікованих апаратних та хеш-бенчмарків — не прогнозом щодо конкретного атакуючого, пристрою чи року.

      Обробка... 0%

      Результат

      Більшість індикаторів надійності паролів показують кольорову смужку та вигадану мітку — «слабкий», «добрий», «надійний» — без жодної можливості перевірити логіку, що за цим стоїть. Цей інструмент робить навпаки: показує кожен крок розрахунку. Введіть пароль і спостерігайте, як визначаються використані набори символів (малі літери, великі літери, цифри, символи), обчислюється результуючий розмір алфавіту, а точна довжина вашого пароля та розмір алфавіту підставляються у стандартну формулу ентропії: ентропія = довжина × log₂(розмір алфавіту). Так ви можете самостійно перевірити число замість того, щоб довіряти «чорній скриньці».

      Сама лише ентропія не розповідає всієї історії, тому інструмент також шукає шаблони, через які пароль вгадати легше, ніж здається за його довжиною: послідовні ланцюжки символів, як-от «abc» чи «456», повтори символів, як-от «aaa», а також точні збіги з невеликим вбудованим списком приблизно зі 100 найпоширеніших паролів, які коли-небудь публікувалися. Це не підключення до живої бази даних витоків — це чесна офлайн-евристика, — але коли збіг знайдено, ефективна ентропія, яка використовується в таблиці часу зламування, зменшується (а для збігу з поширеним паролем — обмежується розміром цього списку), тому що реальний атакуючий спершу спробує очевидні варіанти, незалежно від теоретичного розміру простору ключів.

      Таблиця часу зламування перетворює цю ефективну ентропію на реальні оцінки часу для п’яти сценаріїв, які охоплюють реальний діапазон атак: онлайн-форма входу з обмеженням частоти спроб (~100 спроб/с), онлайн-форма без обмеження частоти (~1 000 спроб/с), офлайн-атака на повільний, навмисно витратний хеш, як-от bcrypt, scrypt або Argon2 (~10 000 спроб/с), офлайн-атака на швидкий несолоний хеш, такий як MD5, SHA-1 або NTLM, на одному споживчому GPU (~10 млрд спроб/с), і злам того самого швидкого хешу на великому кластері з кількома GPU (~1 трлн спроб/с). Ці швидкості є ілюстративними, порядковими величинами, отриманими з широко опублікованих апаратних та хеш-бенчмарків — не прогнозом, прив’язаним до конкретного атакуючого, пристрою чи року, — і саме вони пояснюють, чому той самий пароль може бути зламаний «миттєво» для швидкого офлайн-хешу і «століттями» для повільного, захищеного обмеженням частоти.

      Усе вищезазначене працює як звичайний аналіз рядків на JavaScript і арифметика Math.log2 безпосередньо у вкладці вашого браузера. Жодного криптографічного хешування, жодного звернення до сервера і, що найважливіше, жодного мережевого запиту будь-якого типу в цьому інструменті — пароль, який ви вводите, ніколи не передається, не реєструється і ніде не зберігається, а вся сторінка продовжує працювати, якщо ви від’єднаєтеся від мережі після її завантаження.